Krytyczna luka wtyczki WP DSGVO Tools umożliwia nieautoryzowane usuwanie kont
Krytyczna luka w wtyczce WP DSGVO Tools dla WordPress pozwala na trwałe usunięcie kont użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 35.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP DSGVO Tools (GDPR) dla WordPressa do wersji 3.1.38 zawiera krytyczną lukę pozwalającą na trwałe usunięcie kont użytkowników bez autoryzacji. Luka wynika z niewłaściwej obsługi akcji AJAX „super-unsubscribe”, która omija potwierdzenie e-mail i natychmiast anonimizuje konto.
Wpływ biznesowy
Atakujący mogą bez uwierzytelnienia trwale zniszczyć dowolne konto użytkownika niebędącego administratorem, co prowadzi do utraty danych i potencjalnego zakłócenia działania serwisu. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako krytyczną, gdyż może ona wpłynąć na integralność i dostępność kont użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP DSGVO Tools i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do stron zawierających shortcode [unsubscribe_form], monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.